Я никогда не ожидал, что первым применением ИИ и криптовалют станет аудит безопасности.
Автор: Чжоу, ChainCatcher
Данные показывают, что по состоянию на июнь объем DeFi TVL снизился с примерно 115 миллиардов долларов в начале года до примерно 70 миллиардов долларов, падение составило 39%, и снижение наблюдается почти каждый месяц.
В то же время инциденты в сфере безопасности создали дополнительное давление на DeFi. Согласно статистике, с 2026 года в пространстве DeFi произошло 121 хакерская атака, в результате которой совокупные убытки составили около 942 миллионов долларов. Только во втором квартале было зафиксировано 85 инцидентов с убытками в 775 миллионов долларов, что делает этот квартал кварталом с наибольшей частотой атак за этот статистический период.

С ростом популярности инструментов искусственного интеллекта нового поколения значительно снизились затраты и требования к квалификации специалистов, занимающихся поиском уязвимостей в смарт-контрактах, что вынуждает компании, занимающиеся аудитом безопасности, занять центральное место в этом меняющемся ландшафте.
1. Искусственный интеллект в атаке, устаревшие системы защиты терпят неудачу, крах старой логики.
Когда в индустрии обсуждается влияние ИИ на криптопространство, первой реакцией часто становятся количественная торговля, интеллектуальное инвестиционное консультирование и анализ данных в блокчейне. Однако реальность всех удивила: первым бизнесом, в который проник ИИ, стал тот, который считался наиболее перспективным в этой отрасли — аудит безопасности.
Два-три года назад компании, занимающиеся аудитом безопасности, рассматривались как консервативные объекты для инвестиций со стороны институциональных инвесторов, стремящихся получить выгоду от криптоиндустрии. Логика была проста и понятна: пока запускается новый протокол, необходим аудит; чем процветает отрасль, тем выше спрос на аудиты; высокие цены за единицу продукта для клиентов, стабильный доход, независимость от колебаний цены токена.
Данные Immunefi показывают, что потери от хакерских атак на протоколы DeFi снизились на 74% — с пика в 2,62 миллиарда долларов в 2022 году до примерно 680 миллионов долларов в 2025 году. Доля атак через кроссчейн-мосты в общих потерях DeFi значительно уменьшилась — с 73% в 2022 году до 3% в 2025 году. В целом, в отрасли считают, что постоянное совершенствование аудитов безопасности оказывает положительное влияние.

Однако это решение постепенно оспаривается.
9 июня компания Anthropic выпустила модель искусственного интеллекта нового поколения Claude Mythos. На рынке быстро сформировалось мнение: недавний аномальный рост частоты атак на ведущие протоколы может быть связан с непрерывным скачком в возможностях передовых моделей ИИ.
Саймон Дедик, основатель Moonrock Capital, отметил, что с ростом популярности нового поколения инструментов искусственного интеллекта затраты и требования к квалификации для обнаружения уязвимостей в смарт-контрактах снизятся практически до нуля, а непроверенные протоколы станут мишенью, и известные уязвимости будут постоянно использоваться злоумышленниками.
Данные Chainalysis подтверждают эту тенденцию: за последние шесть месяцев атаки, направленные на контракты с нераскрытым исходным кодом, привели к убыткам в размере около 36,7 миллионов долларов, злоумышленники используют декомпиляцию исходного байт-кода с помощью ИИ для поиска уязвимостей, а крупные языковые модели теперь способны масштабировать распознавание шаблонов уязвимостей, систематически сканируя тысячи контрактов, включая такие протоколы, как Truebit, Aperture Finance и Ekubo.

Весь процесс от обнаружения до реализации злоумышленниками сжимается до считанных минут. Срок действия традиционных аудиторских отчетов измеряется месяцами, и этот временной разрыв является наиболее серьезным структурным недостатком старой модели аудита.
Проведена проверка, но все равно взломано?
Главными целями хакерских атак стали уже не небольшие протоколы второго и третьего эшелона. Drift Protocol — ведущая платформа для бессрочных контрактов на Solana, и её смарт-контракты прошли несколько раундов аудита со стороны ряда известных компаний, занимающихся информационной безопасностью. Однако расследование, проведённое компанией TRM Labs, выявило, что злоумышленники проникли в команду Drift с помощью шестимесячной атаки с использованием методов социальной инженерии, в конечном итоге получив привилегированные ключи администратора.
KelpDAO столкнулась с аналогичной ситуацией. Злоумышленники использовали уязвимость в конфигурации одного узла валидации в кроссчейн-мосте LayerZero для подделки депозитов и создания необеспеченных токенов, украв 293 миллиона долларов всего за 46 минут. Позже выяснилось, что была рекомендована схема конфигурации с несколькими узлами валидации, но она не была принята. Контракт прошел аудит, но в конфигурации инфраструктуры были обнаружены дефекты, и убытки все равно имели место.
Среди протоколов, прошедших проверку, несмотря на подтвержденную корректность кода, злоумышленники обходили их с точки зрения бизнес-логики и операционных процессов.
С другой стороны, область применения ИИ не ограничивается новыми протоколами. Компания GoPlus Security, специализирующаяся на веб-безопасности, отметила, что злоумышленники используют технологии ИИ для масштабного поиска уязвимостей в старых контрактах, запущенных несколько лет назад. 9 июня был атакован семилетний контракт Ethereum, Token of Power, что привело к убыткам в размере около 1,5 миллиона долларов; 25 мая был атакован трехлетний контракт WUSD.fi, что привело к убыткам в размере около 200 000 долларов; старый контракт, запущенный Aztec Network два года назад, был атакован дважды — 14 и 18 июня — с общими убытками, превышающими 4 миллиона долларов. Это указывает на то, что эффективный период защиты старых аудиторских отчетов, возможно, достиг нуля.
Всего месяц назад Мануэль Араос, соучредитель компании OpenZeppelin, занимающейся криптобезопасностью, заявил, что теперь считает «все DeFi небезопасными» и посоветовал друзьям и родственникам выйти из всех DeFi-активов, включая Aave, MakerDAO и Compound. Он объяснил это тем, что способность программистов-ИИ находить уязвимости достигла сверхчеловеческого уровня, в то время как структура безопасности смарт-контрактов крайне асимметрична — защитникам необходимо устранять каждую уязвимость, а злоумышленникам достаточно найти лишь одну эффективную точку входа.

Компания OpenZeppelin предоставляла аудиторские услуги для Aave, Compound, Uniswap и Coinbase и является одним из важнейших поставщиков инфраструктуры безопасности смарт-контрактов в криптоиндустрии. Это заявление с его стороны имеет необычайно большой вес.
Однако на рынке также существуют разногласия. Марк Зеллер, участник экосистемы Aave, отметил, что за последний год менее 10% потерь в DeFi были вызваны уязвимостями кода, а остальные — ошибками в настройке параметров риска, ненадлежащим управлением залоговым обеспечением и слабой операционной безопасностью. Генеральный директор 0G Labs Майкл Хайнрих также указал, что безопасность кредитования в DeFi улучшилась примерно на 98% по сравнению с базовым уровнем 2020 года.
В настоящее время проблема заключается в том, что область охвата аудита кода становится все более ограниченной, в то время как поверхность атаки для злоумышленников продолжает расширяться. Старая система обеспечения безопасности больше не может дать убедительного ответа.
2. Реагирование и реструктуризация со стороны проектных групп и аудиторских фирм.
Хотя старые стандарты аудита продемонстрировали значительные недостатки перед лицом атак со стороны искусственного интеллекта, это не означает, что спрос на аудит исчезнет. Напротив, проектные группы и аудиторские компании адаптируются к новой реальности.
Краткосрочная перспектива: Концентрированное высвобождение спроса на аудиторские услуги в целях защиты от рисков.
Многие ведущие протоколы, ранее прошедшие аудит, сталкиваются с необходимостью повторного аудита в соответствии с новыми стандартами безопасности эпохи ИИ. Проектные группы начинают понимать, что в условиях постоянно совершенствующихся возможностей атак с использованием ИИ цикл защиты, обеспечиваемый традиционными аудитами, сокращается.
Ключевой характеристикой этого спроса являются скорее защитные расходы, чем признак здорового роста отрасли. Компания CertiK в своем отчете за 2026 год отметила, что аудит безопасности смарт-контрактов эволюционирует от передовых отраслевых практик к требованиям регулирующих органов, становясь необходимым порогом для получения лицензии и размещения токенов.
В краткосрочной перспективе эти защитные расходы создадут определенный спрос на аудиты, но это скорее пассивное вложение средств проектных групп для снижения рисков.
Долгосрочная перспектива: Фундаментальная дифференциация бизнес-моделей аудиторских фирм.
Аудиторские фирмы также испытывают давление. Поскольку инструменты ИИ для противодействия атакам продолжают развиваться, ведущие компании ускоряют разработку собственных возможностей обнаружения. Несколько крупных аудиторских фирм запускают системы аудита с поддержкой ИИ в период с 2025 по 2026 год, повышая эффективность за счет параллельного анализа нескольких моделей и автоматического обнаружения.
Несмотря на повышение эффективности, традиционная модель сталкивается с сокращением объемов работы. Коммерческая ценность предоставления разового аудиторского отчета снижается, и в долгосрочной перспективе существует риск сокращения объема бизнеса учреждений, полагающихся на разовые отчеты.
Аналитики JP Morgan прямо указали на то, что продолжающиеся инциденты в сфере безопасности DeFi ограничивают доступ крупных институциональных инвесторов. Это не просто рыночные настроения; это публичное сомнение в ценности всей аудиторской отрасли.
Платформа для аудита смарт-контрактов Code4rena, известная своей конкурентной моделью аудита, недавно объявила о своем закрытии, а ресурсы клиентов и исследователей были переданы компании Immunefi. Эта платформа привлекла 6 миллионов долларов от Paradigm в 2023 году и когда-то рассматривалась как эффективное дополнение к традиционным моделям аудита, но прекратила свою деятельность менее чем через два года после приобретения.

Источник изображения: RooData
Протокол DeFi-кредитования Radiant объявил о завершении своей работы после того, как не смог вернуть средства после хакерской атаки в октябре 2024 года, несмотря на 18 месяцев усилий. Протокол Ionic также объявил о немедленном прекращении всех операций из-за продолжающегося расширения последствий уязвимостей в системе безопасности.
Однако изменения не являются односторонними. Искусственный интеллект также демонстрирует сверхчеловеческие возможности в обороне — вопрос в том, кто первым его использует.
Инструмент аудита Firepan, разработанный на основе искусственного интеллекта, сообщил, что в ходе независимого аудита нового контракта AMM компании Curve Finance в апреле 2026 года была обнаружена критическая комбинаторная уязвимость: хотя любой отдельный атрибут выглядит как обычный код, при определенных комбинациях операций злоумышленники могут обойти механизм защиты пожертвований и вывести средства.
Ранее Curve прошел несколько этапов проверки шестью независимыми аудиторскими фирмами и был признан одним из протоколов с самой высокой интенсивностью аудита в DeFi, однако эта уязвимость по-прежнему скрывалась в «слепых зонах» человеческих проверок.
После этого Майкл Егоров, основатель Curve Finance, отметил, что ИИ действительно оказался полезным в обеспечении безопасности смарт-контрактов. Однако он также указал на то, что успешный опыт ИИ в обнаружении уязвимостей в браузерах и ядре Linux не может быть напрямую применен к смарт-контрактам — смарт-контракты обычно содержат всего несколько тысяч строк кода, которые люди и традиционный ИИ могут полностью проанализировать. Реальные риски, которых следует опасаться, связаны скорее с утечками ключей на уровне операционной безопасности и атаками на цепочку поставок, чем с самими уязвимостями кода.

Аналогичные случаи наблюдались и в сфере криптовалют, ориентированных на конфиденциальность. Инженер по безопасности Тейлор Хорнби, по поручению некоммерческой организации Shielded Labs, использовал модель Anthropic Opus 4.8 для аудита протокола Zcash и обнаружил критическую уязвимость в пуле конфиденциальности Zcash Orchard, которая оставалась незамеченной с 2022 года, теоретически позволяющую злоумышленникам бесконечно создавать незаметные поддельные ZEC.
После этого основатель Zcash Зуко Уилкокс публично поблагодарил Anthropic. Хорнби также заявил, что добавил Monero (XMR) в очередь на аудит и в будущем будет проводить проверки безопасности других проектов, использующих криптовалюты, ориентированные на конфиденциальность.
Сообщается, что компания OpenZeppelin запустила систему Skills, предоставляющую агентам ИИ-программирования авторитетные знания о проверенных библиотеках смарт-контрактов, что продвигает линию защиты на этап разработки.
Это новое направление, которое вынуждены выбрать традиционные аудиторские фирмы, переходящие от анализа после инцидента к полной интеграции, от разовой доставки к непрерывному мониторингу, формальной проверке и обнаружению рисков в режиме реального времени в блокчейне.
Заключение
В целом, сфера аудита безопасности претерпевает трансформацию от дивидендной модели к конкурентной. Искусственный интеллект ускорил эффективность атак и способствовал модернизации систем защиты. Этот процесс затрагивает не только бизнес-модели аудиторских компаний, но и требует от всей экосистемы DeFi переосмысления подхода к инвестициям в безопасность.
Для проектных команд эпоха, когда одного аудита было достаточно для обеспечения спокойствия на всю жизнь, закончилась. Безопасность — это уже не просто процедура перед запуском, а фундаментальная инфраструктура, требующая постоянных инвестиций.
Для аудиторских организаций пассивное следование за ИИ уже недостаточно. Участники рынка, способные быстрее завершить комплексную реконструкцию от инструментов до сервисных моделей, с большей вероятностью останутся за столом переговоров на следующем этапе.
Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.
